Một lỗ hổng trong firmware ví Coldcard đã tạo điều kiện cho kẻ tấn công đánh cắp 70 triệu USD Bitcoin (BTC), khiến Changpeng Zhao (CZ) lên tiếng cảnh báo rằng lưu trữ lạnh không hề “bất khả xâm phạm”.
Các điểm chính
- Nhóm nghiên cứu lần theo 1.082,65 BTC bị rút khỏi 1.196 ví chỉ trong 41 phút hôm 30/7.
- CZ khuyến nghị nhà đầu tư chia nhỏ tài sản ra nhiều ví khác nhau.
- Nhà sản xuất đã phát hành firmware vá lỗi, nhưng người dùng buộc phải thay seed được tạo bởi các bản firmware bị ảnh hưởng.
Coldcard bị rút sạch Bitcoin
Các nhà nghiên cứu tại Galaxy Research và Block đã lần vết đợt đánh cắp từ 1.196 ví trong khoảng thời gian từ 1:10 đến 1:51 sáng (UTC) ngày 30/7. Tổng số tiền lên đến 1.082,65 BTC, gần gấp đôi so với ước tính ban đầu.
Galaxy cho biết hoạt động này trải dài trên sáu block, trong đó ba block không ghi nhận giao dịch liên quan, cho thấy kẻ tấn công phát sóng giao dịch theo từng lô. Đáng chú ý, thiết bị không bị truy cập vật lý. Tính đến ngày 1/8, số Bitcoin bị đánh cắp vẫn nằm trong bốn địa chỉ.
Lỗ hổng phát sinh từ một thay đổi phần mềm hồi tháng 3/2021: quá trình tạo seed bị chuyển khỏi bộ sinh số ngẫu nhiên phần cứng (hardware RNG) như thiết kế ban đầu, sang một cơ chế dự phòng mang tính dự đoán được. Coinkite ước tính mức độ an toàn hiệu dụng chỉ khoảng 40 bit với thiết bị Mk3 và khoảng 72 bit với các mẫu đời sau bị ảnh hưởng.
Xem thêm: SpaceX chuẩn bị đối mặt cú sốc cung khi 911,5 triệu cổ phiếu được mở khóa
Cảnh báo từ CZ về ví lạnh
Changpeng Zhao, nhà sáng lập và cựu CEO Binance, nhận định vụ việc cho thấy lịch sử hoạt động lâu năm không loại bỏ được rủi ro phần mềm. “Ngay cả ví phần cứng cũng có thể có lỗi,” ông viết. CZ khuyên người dùng chia tài sản vào nhiều ví, đồng thời thừa nhận cách này lại phát sinh một loại rủi ro khác.
Chiến lược đó không đồng nghĩa “an toàn tuyệt đối”. Sở hữu nhiều ví đồng nghĩa phải duy trì thêm bản sao lưu và quy trình khôi phục, nên việc đa dạng hóa có thể giảm rủi ro tập trung nhưng lại làm tăng khả năng sai sót vận hành.
Coinkite đã phát hành firmware vá lỗi cho các thiết bị Mk3, Mk4, Mk5 và Q, nhưng bản cập nhật không thể “chữa” seed yếu đã được tạo từ trước. Công ty cho biết những seed được bảo vệ bằng ít nhất 50 lần gieo xúc xắc (private dice rolls) không bị ảnh hưởng bởi lỗ hổng này. Các người dùng còn lại được khuyến nghị tạo seed mới, kiểm tra bằng một giao dịch thử, rồi mới chuyển toàn bộ số dư sang seed an toàn.
Block cũng liệt kê mẫu Mk2 cũ hơn là có khả năng bị lộ, trong khi khuyến cáo của Coinkite lại không nêu tên dòng sản phẩm này. Chủ ví không thể tự kiểm tra trực tiếp seed, và các nhà nghiên cứu cảnh báo những đợt “quét” tiếp theo vẫn có thể diễn ra chừng nào ví dễ tổn thương còn giữ tiền.
Lỗi này được đưa vào quy trình tạo seed của Coldcard từ tháng 3/2021 và tồn tại xuyên suốt các bản phát hành bị ảnh hưởng cho tới khi bản vá khẩn cấp được tung ra cuối tháng 7/2026. Khoảng thời gian 5 năm lý giải vì sao sự cố lần này đặc biệt nguy hiểm đối với các ví cũ – những ví mà chủ sở hữu có thể đã xem nhiều năm không động tới là bằng chứng an toàn.
Bài tiếp theo: OpenAI trình diễn mẫu Astra mới với Thượng viện Mỹ ngay trước khi khung rà soát 30 ngày được công bố






